Kakao Gamesは9月22日、個人情報の漏えい対象が従来の140人から243人に拡大したと発表した。新たな攻撃は確認されておらず、既に発生していた不正アクセス事案の調査を進める中で、RINK利用者103人分の情報漏えいが新たに判明した。
同社によると、9月21日午後6時22分、RINK利用者103人の個人情報が外部に流出していたことを新たに確認した。今回判明した漏えい情報は、Kakao Gamesの独自識別コードと一部の国家コードだという。
今回の事案では、同社が12日午後10時44分、PartnersとRINKの両サービスで不正な外部アクセスを確認した。攻撃は同日午後10時44分から13日午後7時37分までの間に行われたとみている。
その後の調査で、14日午前0時50分に両サービス利用者140人の個人情報漏えいを確認し、個人情報保護委員会など関係機関に届け出た。16日には利用者への告知も実施した。今回、RINK利用者103人分の漏えいが判明したことで、現時点で確認された対象は計243人となった。
同社は、外部の攻撃者がPartnersとRINKのシステム上の脆弱性を悪用し、不正アクセスしたことが原因とみている。
漏えいした情報は、Partnersでは外部サービス連携に使う他社の識別コード、または他社ID、RINKでは独自識別コードと一部の国家コードとしている。
Kakao Gamesは、外部連携用の識別コードや独自識別コード、国家コードについて、これらの情報だけで個人を特定するのは難しく、悪用リスクは低いと説明した。他社IDが漏えいした一部利用者についても、パスワードは流出していないとしている。
同社は事案を把握した直後に、不正アクセス経路と関連アカウントを遮断し、システムのアクセス統制を強化した。あわせて関連ログや証拠資料を確保し、脆弱性の点検と補修、追加漏えいの有無の確認、異常兆候のモニタリングを進めている。
また、個人情報保護委員会など関係機関には既に届け出ており、外部のセキュリティ専門機関とともに原因や影響範囲の特定を進めている。調査結果を踏まえ、必要な保護措置と再発防止策も講じる方針だ。
Kakao Gamesは「今回の事案を重く受け止めている。顧客に被害が生じないよう、必要な保護措置と再発防止策を最優先で実施する」とコメントした。その上で、「調査の過程で新たに確認された事項があれば、迅速かつ透明性をもって案内する」としている。